Madde 21 — Yetkili kuruluşların ve denetçilerin yükümlülükleri
MADDE 21 –(1) Denetçiler bu Yönetmelik ile BDY’nin 21 inci maddesinin birinci fıkrasında belirlenen ilkelere uymak, bilgi sistemleri ve iş süreçleri içerisinde yer alabilecek riskleri ve zayıflıkları dikkate alarak ve mesleki şüphecilik çerçevesinde bir denetim planı hazırlamak, denetlenene sunmak ve uygulamak, yöneticilerin açıklamalarını yeterli denetim kanıtı olarak kabul etmemek ve BSD raporunu oluşturmak ile yükümlüdür.
(2) BDY’nin 20 nci maddesine göre BDK tarafından tesis edilmesi gerekli olan kalite kontrol sistemi bu Yönetmelik kapsamında yapılan BSD çalışmalarını ve BSD raporlarını da kapsayacak şekilde yürütülür.
(3) Denetçi, ortaya çıkan hata ve suistimaller hakkında denetlenenin yöneticilerine ve denetlenenin iç sistemlerden sorumlu yönetim kurulu üyelerine her aşamada yazılı olarak bilgi vermek zorundadır.
(4) 10 uncu maddede belirtilen belge ve beyanlardaki değişikliklerin yedi gün içerisinde Kuruma bildirilmesi zorunludur. Denetim kadrosunda meydana gelen değişiklikler, gerekçeleri ile birlikte Kurumca belirlenen usul ve esaslara uygun olarak Kuruma bildirilir.
(5) Yetkili kuruluş, sözleşme süresi içinde BSD’den çekilmesi ya da sözleşmenin feshedilmesi hallerinde, durumu gerekçesiyle birlikte yedi gün içerisinde Kuruma bildirmek zorundadır.
(6) BSD faaliyeti sırasında, esas alınan mevzuat hükümlerine uymayan işlemlerin veya olumsuz görüş oluşturmaya veya görüş bildirmekten kaçınmaya yol açabilecek herhangi bir gelişmenin tespit edilmesi durumunda, denetlenen bunları gidermiş olsa dahi, denetçi bu hususu on beş gün içinde Kuruma yazılı olarak bildirir. Kanuna ve diğer kanunlara göre konusu suç teşkil eden hallerde durumun ivedi olarak yetkili mercilere intikali sağlanır ve ayrıca Kuruma yazılı olarak bilgi verilir.
(7) Denetçi, aşağıda belirtilen konular da dâhil olmak üzere BSD sırasında ortaya çıkan ve önemli bulduğu her konuda ilgili yöneticileri yazılı veya sözlü olarak derhal bilgilendirir:
a) Muhtemel kısıtlamalar ve ilave çalışmalar da dâhil olmak üzere BSD’nin genel yaklaşımı ve kapsamı.
b) Bilgi sistemleri ve iş süreçleri üzerinde önemli bir etkisi olan ya da olabilecek politika oluşturma süreci ile ilgili aksaklıklar, politika uygulamalarındaki sorunlar ya da politika uygulamalarındaki değişiklikler.
c) Denetlenenin faaliyetlerinin sürekliliği üzerinde şüphe uyandırabilecek belirsizlikler.
ç) Bilgi sistemlerine ve iş süreçlerine veya BSD raporuna önemli etkisi olabilecek konularda yöneticilerle olan görüş aykırılıkları.
d) Bilgi sistemleri ve iş süreçleri içerisinde yer alan önemli zayıflıklar ve riskler.
(8) Sözlü olarak bilgilendirmenin yapıldığı durumlarda denetçi çalışma kâğıtlarında bildirilen hususları ve alınan cevapları belgelendirir.
(9) Denetçiler, BSD çerçevesinde ilgililerce kendilerine tevdi edilen dokümantasyon ve belgeleri işlerinin gerektirdiği süre içinde iyi niyetle, güvenli şekilde ve değiştirmeden muhafaza etmekle ve işin bitiminde iadesiyle yükümlüdürler. Denetim kanıtı oluşturan dokümanların kopyaları yetkili kuruluş tarafından saklanabilir.
(10) Yetkili kuruluşlar ve denetçiler, BSD faaliyetleri dolayısıyla öğrendikleri ve ilgili düzenleme hükümlerine göre sır kapsamında bulunan bilgilerin kendi nezdinde korunmasına ilişkin tedbirleri alır, bu bilgileri kanunen açıkça yetkili kılınanlardan başkasına açıklayamaz ve doğrudan veya dolaylı şekilde kendi yararlarına kullanamazlar. Bu yükümlülük görevden ayrıldıktan sonra da devam eder. Bu çerçevede asgari olarak aşağıda yer verilen hususlar dikkate alınır:
a) Yetkili kuruluşlar BSD sırasında elde ettikleri kendi nezdinde bulunan sır kapsamındaki verilerin ve BSD kapsamında kullandıkları sistemlerin güvenliğine ilişkin politika, prosedür ve süreçleri tesis ederler.
b) Yetkili kuruluşlar bünyelerinde bulunan sır kapsamındaki verilerin yer aldığı veri tabanlarına, BSD sürecinde kullanılan uygulamalara ve sistemlere erişim için uygun bir yetkilendirme ve erişim kontrolü tesis eder. Görev ve sorumluluklar göz önünde bulundurularak, gerekli olan en kısıtlı yetki ve erişim hakkı verilir. Yetkiler ve erişim hakları en az yetki prensibi açısından asgari yılda bir kez gözden geçirilir.
c) BSD kapsamında yetkili kuruluşa ait bilgi sistemleri üzerinde gerçekleşen işlemler için işlemlerin türü, niteliği ve verinin hassasiyet derecesi dikkate alınarak uygun bir kimlik doğrulama mekanizması kurulur. Aynı kullanıcı hesabının birden fazla kişi tarafından kullanılması engellenir ve kimlik doğrulamada inkâr edilmezlik sağlanır.
ç) Yetkili kuruluşun BSD faaliyetlerine ilişkin bilgi sistemleri üzerinde etkin bir denetim izi mekanizması tesis edilir. Bilgilere erişilmesi, sorgulanması, bunlara yönelik erişim yetkilerinin verilmesi veya değiştirilmesine yönelik işlemler ve bunlara yönelik yetkisiz erişim teşebbüslerine ilişkin iz kayıtları tutulur.
(11) Denetlenen tarafından BSD’ye ilişkin bilgi ve belgelerin yetkili kuruluşa verilmemesi halinde bu durum Kuruma ivedilikle bildirilir.
(12) Yetkili kuruluşların denetçilerinde yapılan değişikliklerin Kurumca belirlenen usul ve esaslara uygun olarak Kuruma bildirilmesi zorunludur. Kurumca yapılan değerlendirme neticesinde kırk beş gün içerisinde olumsuz görüş bildirilmeyen değişiklikler geçerli sayılır.
(13) Yetkili kuruluş, BSD’den kaynaklanabilecek riskleri karşılayabilecek kapsamda mesleki sorumluluk sigortası yaptırmakla yükümlüdür.
(14) Yetkili kuruluş, istihdam ettiği denetçiler tarafından bu Yönetmelik kapsamında düzenlenecek çalışma kâğıtlarını ve BSD’ye ilişkin her türlü bilgi, belge ve sistemi istenildiğinde Kuruma göndermek ya da Kurumun denetime yetkili meslek personeline sunmak zorundadır.
(15) Yetkili kuruluşlar ve denetçileri BSD sözleşmesi öncesinde BDY’nin 26 ncı maddesinin birinci fıkrasının (ç) bendinde belirtilen koşulları sağlamakla yükümlüdür.
(16) Yetkili kuruluşlar ve denetçileri bu Yönetmelikte düzenleme bulunmayan konularda Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumu tarafından yayımlanan Bağımsız Denetçiler İçin Etik Kurallar Standardı (Bağımsızlık Standartları Dâhil)’na uyarlar.
(17) Yetkili kuruluşlar bilgi sistemleri ve iş süreçleri konularında danışmanlık hizmeti verdikleri şirketleri farklı bir yetkili kuruluş tarafından denetlenmediği müddetçe denetleyemezler.
(18) Bu Yönetmelik kapsamında yetkilendirilen kuruluşlar, birincil sistemlerini ve her türlü yedeğini yurt içinde bulundurmak zorundadır. Yetkilendirilen kuruluşların faaliyetlerini yürütürken kullanmakta olduğu herhangi bir sistem ya da uygulamanın birincil sistemler kapsamına girmemesi için sistem veya uygulama üzerinden herhangi bir denetim sürecinin yürütülmemesi, denetlenene ait verilerin işlenmemesi, iletilmemesi ve saklanmaması gereklidir.